标题: [病毒讨论] 病毒集中营(样本专帖) (查看:11893 回复:20)
  本主题由 爱丽舍 于 2007-10-1 20:40 置顶 
爱丽舍
认证会员

病毒木马



优秀会员   活动奖励   光荣退伍  
UID 242558
精华 1
积分 624
帖子 7453
MST币 18552 点    
BST币 624 点    赚取
阅读权限 150
注册 2004-9-19
来自 保定
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-1 20:37  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
病毒集中营(样本专帖)
本帖发表在我是网管论坛,帖子地址:http://bbs.54master.com/199755,1,1
本帖是为了测试病毒发作后的症状,并及时找到解决办法而开设的病毒文件征集帖。
如果你在发现了病毒而解决不了,请将病毒文件(一般为exe、com、dll、bat、sys等格式)打包压缩为rar格式跟帖上传附件。
觉得病毒版也应该有这样一个帖子(之前红色代码曾发过一个),方便大家研究;同时希望对病毒样本分析有经验有用户也积极参与,可以针对某个样本发表分析帖子,当然不要跟帖回复了,最好是发个新帖,标题类似“针对病毒集中营**楼样本***的分析”这样的。

欢迎广大网友上传自己遇到或所知的病毒文件,上传时请按以下格式补充完整信息,如某些信息未知,则注明未知。

病毒名称:
杀毒软件:
病毒库最后升级时间:
染毒文件名称:
染毒文件绝对路径:
发现时间:
症状:



除病毒样本外不许其他内容的回复,发现删除!!

[ 本帖最后由 爱丽舍 于 2007-10-1 20:55 编辑 ]

[ 点这里复制网址,推荐给你QQ/MSN上的好友们! ]
本站声明:以上内容由网友 爱丽舍 提供,与54master立场无关!
[ 顶部 ]
5609096
学徒网管



UID 469609
精华 0
积分 3
帖子 362
MST币 591 点    
BST币 3 点    赚取
阅读权限 60
注册 2006-12-18
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-11 20:50  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
病毒样本。。。。
全部exe文件感染。。。。。系统没什么变化,。。看不出有什么特征。。。。。。



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 5609096 提供,与54master立场无关!
《我是网管》论坛
网管群号5075867欢迎加入
[ 顶部 ]
bunimu
版主

病毒木马


现役斑竹  
UID 86493
精华 0
积分 283
帖子 1754
MST币 5842 点    
BST币 283 点    赚取
阅读权限 180
注册 2004-10-16
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-12 14:01  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
病毒名称: PWS-QQGame(应该属于AUTO系列的了 U盘病毒)
杀毒软件:mcafee
病毒库最后升级时间: 2007-10-12
染毒文件名称:AUTO.EXE
染毒文件绝对路径:磁盘根目录
发现时间:2007-10-12
症状:没特别感觉~



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 bunimu 提供,与54master立场无关!
《我是网管》论坛

日志工具 的地址。下载 后扫描 然后上传日志
如果问题已经解决,请在标题处编辑“已解决”~
[ 顶部 ]
bunimu
版主

病毒木马


现役斑竹  
UID 86493
精华 0
积分 283
帖子 1754
MST币 5842 点    
BST币 283 点    赚取
阅读权限 180
注册 2004-10-16
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-19 08:31  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
RSMYASP木马程序



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 bunimu 提供,与54master立场无关!
《我是网管》论坛

日志工具 的地址。下载 后扫描 然后上传日志
如果问题已经解决,请在标题处编辑“已解决”~
[ 顶部 ]
爱丽舍
认证会员

病毒木马



优秀会员   活动奖励   光荣退伍  
UID 242558
精华 1
积分 624
帖子 7453
MST币 18552 点    
BST币 624 点    赚取
阅读权限 150
注册 2004-9-19
来自 保定
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-23 16:08  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
这是别人u盘上的,mcafee8.5i杀了六七个病毒后,唯独剩下了这个
不过这个应该是个有问题的东东,但不会分析
所以也不能按格式上报了
先把它传上来再说,原文件名没改,好象比较常见



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 爱丽舍 提供,与54master立场无关!
[ 顶部 ]
sunleling
中级网管

病毒木马


UID 561911
精华 0
积分 661
帖子 7001
MST币 12964 点    
BST币 661 点    赚取
阅读权限 100
注册 2007-8-16
来自 火星
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-27 11:05  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
我从病毒区里找的
是从别人发出来整理的!



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 sunleling 提供,与54master立场无关!
《我是网管》论坛
鴛鴦戲水,都他媽淹死

比翼雙飛,都他媽摔死
[ 顶部 ]
离我远点
初级网管



UID 147998
精华 0
积分 157
帖子 30
MST币 620 点    
BST币 157 点    赚取
阅读权限 80
注册 2003-10-9
来自 山西大同
状态 离线
 
[ 使用道具 ]  
发表于 2007-10-29 11:14  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友QQ
运行以后,会生成
c:\windows\system32\a.exe
c:\windows\system32\chostbl.exe
在每个驱动器盘符下生成:
autorun.inf和sbl.exe两个文件
中毒后会自动禁止任务管理器以及360安全卫士等杀软,可以在局域网内通过ARP传播到每一台联网的电脑。

杀毒方法,去掉上数文件的只读、隐藏属性,结束进程,删除即可。当时是这么杀的,现在方便了,运行它的时候360会提示的,可以禁止文件运行并删除文件。

样本是带有隐藏属性的,需要调整文件夹选项才能看到。



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 离我远点 提供,与54master立场无关!
《我是网管》论坛
[ 顶部 ]
papa5038
禁止访问




UID 600991
精华 0
积分 -10
帖子 73
MST币 4 点    
BST币 -10 点    赚取
阅读权限 0
注册 2007-10-22
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-4 20:30  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
*** 作者被禁止或删除 内容自动屏蔽 ***
4328028
初级网管



优秀会员  
UID 78287
精华 0
积分 131
帖子 1755
MST币 4184 点    
BST币 131 点    赚取
阅读权限 80
注册 2005-1-9
来自 广州
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-7 20:40  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友QQ
回复 #1 爱丽舍 的帖子
此病毒通吃所有的杀毒软件
有的病毒文件无法在系统里删除(包括安全模式在内)

此病毒会修改年份为2000年,导致杀毒软件失效

我是在DOS里删除这些文件的


病毒文件的绝对路径:
WINDOWS\SYSTEM32\kvdxhma.dll
WINDOWS\SYSTEM32\avwgemn.dll
WINDOWS\SYSTEM32\wswsleak01.dll
WINDOWS\SYSTEM32\kawdczy.dll
WINDOWS\SYSTEM32\ratbgpi.dll
WINDOWS\SYSTEM32\sidjczy.dll
WINDOWS\SYSTEM32\lsyfowsjqxdk.dll
Program Files\Internet Explorer\PLUGINS\NewTemp.dll
Program Files\Internet Explorer\PLUGINS\winsys8x.sys

最主要的是修改注册表里的:
HKEY_LOCAL_MACHINE\SOFTWARE\microsoft\Windows NT\CurrentVersion\Windows
一个参数值,一般加载的是上面的dll文件
别外,每个盘内都会生成两个文件: PegeFile  和 autoinf

请大家注意,最近最好不要浏览不知明的网站,不要下载不知明网站上的文件等


下面附件是病毒的文件,上传上来供大家参考!

能力有限的同行,请勿乱试,谢谢合作!!!  解密码:123456

[ 本帖最后由 4328028 于 2007-11-7 20:41 编辑 ]



 附件: 您所在的用户组无法下载或查看附件
本站声明:以上内容由网友 4328028 提供,与54master立场无关!
《我是网管》论坛
人只有在逆境中才会爆发他所有的潜能!
54博客:http://yippeenut.blog.54master.com
[ 顶部 ]
xx514614882
禁止发言




UID 609529
精华 0
积分 5
帖子 49
MST币 111 点    
BST币 5 点    赚取
阅读权限 1
注册 2007-11-7
状态 离线
 
[ 使用道具 ]  
发表于 2007-11-8 16:31  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
*** 作者被禁止或删除 内容自动屏蔽 ***
  
 



当前时区 GMT+8, 现在时间是 2008-5-18 06:01

Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.105750 second(s), 13 queries , Gzip enabled

清除 Cookies - 关于我是网管 - 联系我是网管 - 广告服务 - 诚聘版主 - 无图版 - WAP -